152-ФЗ о персональных данных: разбор для работодателя 2026

Мария Ж. 20 мин чтения

152-ФЗ о персональных данных делает работодателя оператором персональных данных с первого принятого сотрудника: как только вы получили паспорт, СНИЛС и сведения о трудовой деятельности, вы обрабатываете данные и отвечаете за них. Согласие работника при этом нужно не всегда. Обработка ради исполнения трудового договора идёт по пункту 5 части 1 статьи 6 152-ФЗ и по главе 14 ТК РФ, отдельной бумаги для неё не требуется. Отдельное письменное согласие нужно там, где цель выходит за рамки договора: проверка кандидата, передача данных оператору КЭДО, выпуск сертификата подписи в удостоверяющем центре, фотография на сайте. Граница проходит по цели: обработка внутри компании для исполнения договора идёт по закону, новая цель и передача данных наружу идут по отдельному согласию.

Разберём комплект документов оператора, который Роскомнадзор смотрит первым, и покажем, какие формулировки в согласии перестали работать после 1 сентября 2025 года. Отдельно разведём режим персональных данных и режим коммерческой тайны: это разные законы с разными последствиями, и путаница между ними стоит увольнения, которое суд отменит. Таблица штрафов по статье 13.11 КоАП в редакции 2026 года, порядок уведомления об утечке за 24 и 72 часа, стоимость перевода кадровых документов в электронный вид и ответы на частые вопросы — во второй половине статьи.

Содержание

Где заканчивается Трудовой кодекс и начинается закон о персональных данных

Оператор персональных данных по статье 3 152-ФЗ — это лицо, которое организует или осуществляет обработку персональных данных и определяет цели обработки. Статус возникает в момент, когда компания начинает собирать данные людей; никакой предварительной регистрации для этого не требуется. Кадровая служба попадает под закон полностью: анкета кандидата, копия паспорта, справка о доходах, медицинская книжка, сведения о детях для вычета — всё это персональные данные, а часть из них относится к специальным категориям по статье 10 152-ФЗ.

Глава 14 ТК РФ и 152-ФЗ работают одновременно, а не по очереди. Статья 86 ТК РФ обязывает получать данные работника у него самого и сообщать ему о целях, источниках и способах получения данных, а также о последствиях отказа дать письменное согласие. Статья 88 ТК РФ запрещает передавать данные работника третьей стороне без его письменного согласия, кроме случаев угрозы жизни и здоровью и случаев, прямо названных в федеральных законах. 152-ФЗ добавляет то, чего в Трудовом кодексе нет: требования к содержанию согласия, обязанность уведомить Роскомнадзор, сроки уничтожения данных, порядок действий при утечке.

Кто отвечает лично

Часть 1 статьи 18.1 152-ФЗ требует назначить ответственного за организацию обработки персональных данных. Требуется отдельный приказ с указанием конкретного человека; упоминания обязанности в должностной инструкции кадровика для этого недостаточно. Ответственный организует внутренний контроль, проводит оценку вреда по приказу Роскомнадзора от 27.10.2022 № 178 и отвечает на запросы субъектов. Штрафы по статье 13.11 КоАП налагаются и на должностное лицо, и на организацию одновременно, поэтому назначение ответственного распределяет риск, а не снимает его с руководителя.

Когда согласие работника нужно, а когда нет

Самая частая ошибка в кадровом документообороте — собирать согласие на всё подряд и считать, что этого достаточно. Каждая цель обработки требует своего основания из статьи 6 152-ФЗ: при наличии основания согласие оказывается лишним документом, при выходе цели за пределы трудового договора общая формулировка в бланке её не покрывает. Ниже разобраны типовые кадровые ситуации и основание для каждой.

Ситуация Основание обработки Отдельное согласие
Оформление приёма, кадровый учёт, начисление зарплаты п. 5 ч. 1 ст. 6 152-ФЗ, глава 14 ТК РФ Не требуется
Сдача ЕФС-1, отчётность в ФНС, воинский учёт п. 2 ч. 1 ст. 6 152-ФЗ, обязанность по закону Не требуется
Проверка кандидата по открытым базам, в том числе силами подрядчика ч. 1 ст. 9 152-ФЗ Требуется
Передача данных оператору КЭДО или кадровому аутсорсеру ч. 3 ст. 6 152-ФЗ, поручение обработки по договору Требуется
Выпуск сертификата электронной подписи в удостоверяющем центре ч. 1 ст. 9 152-ФЗ Требуется
Сведения о здоровье, судимости, членстве в профсоюзе ч. 2 ст. 10 152-ФЗ, специальные категории Требуется, в письменной форме
Фотография работника на сайте компании и в соцсетях ст. 10.1 152-ФЗ, согласие на распространение Требуется, отдельно от прочих
Хранение резюме кандидата, которому отказали ч. 1 ст. 9 152-ФЗ Требуется, со сроком хранения

Строки с отметкой «не требуется» дают обратный эффект, если согласие всё-таки взято: вы связали обработку с волей работника, и при отзыве согласия придётся объяснять, почему кадровый учёт продолжается. Основание для таких целей фиксируется в политике обработки и в локальном акте о защите данных работников.

Границы законной проверки данных сотрудника по 152-ФЗ: с согласием, без согласия и серые зоны
Три колонки показывают, какие действия с данными кандидата закрываются согласием, какие не закрываются никогда, а какие остаются спорными.

Внимание: без подписанного согласия проверка персональных данных кандидата неправомерна. Если проверку ведёт подрядчик, он сам должен состоять в реестре операторов персональных данных Роскомнадзора: ваше уведомление его обязанность не закрывает.

Согласие на обработку персональных данных: что изменилось с 1 сентября 2025 года

Федеральный закон от 24.06.2025 № 156-ФЗ переписал статью 9 152-ФЗ. С 1 сентября 2025 года согласие оформляется отдельным документом, а не пунктом в трудовом договоре, анкете или заявлении о приёме. Формулировка «подписывая настоящий договор, работник даёт согласие на обработку своих персональных данных» перестала работать: такое согласие считается полученным с нарушением, и штраф идёт по части 2 статьи 13.11 КоАП — до 700 000 рублей на организацию.

Второе изменение касается передачи данных. На каждого получателя нужно своё согласие с указанием, кому именно и с какой целью данные уходят. Одна общая фраза «третьим лицам» не покрывает ни удостоверяющий центр, ни аутсорсера, ни агентство по подбору. Согласия, собранные до 1 сентября 2025 года, переоформлять не нужно: они действуют до истечения своего срока или до отзыва.

Читайте также:  Бланк согласия на обработку персональных данных: образец 2026

Часть 4 статьи 9 152-ФЗ перечисляет, что в согласии должно быть: фамилия, имя, отчество и адрес субъекта, реквизиты документа, удостоверяющего личность; наименование и адрес оператора; цель обработки; перечень персональных данных; наименование и адрес лица, которое обрабатывает данные по поручению оператора, если такое поручение есть; перечень действий с данными; срок действия согласия и способ его отзыва; подпись субъекта. Пропуск срока действия и способа отзыва — самый частый дефект бланков, которые мы в Добыто находим при аудите кадровых документов перед подключением компании к КЭДО.

Мария Ж, юрист со стажем более 20 лет: «Согласие на обработку персональных данных и согласие на переход на КЭДО — два разных документа с разными основаниями. Первое живёт по статье 9 152-ФЗ, второе по статье 22.2 ТК РФ, и объединять их в один бланк нельзя после 1 сентября 2025 года. Откройте свой шаблон и проверьте, не собраны ли в нём сразу две цели: если да, его надо разделить до ближайшего приёма.»

Как собрать согласия на обработку персональных данных: пошаговая инструкция

  1. Шаг 1. Выпишите все цели обработки, которые реально есть в компании: кадровый учёт, пропускная система, добровольное медицинское страхование, проверка кандидатов, обучение, оценка, фото на сайте. Цели без ответственного владельца процесса вычеркните.
  2. Шаг 2. Разнесите цели по основаниям статьи 6 152-ФЗ. То, что закрывается трудовым договором и требованиями закона, в согласие не попадает.
  3. Шаг 3. На каждую оставшуюся цель сделайте отдельный бланк по реквизитам части 4 статьи 9 152-ФЗ, с конкретным перечнем данных и конкретным сроком действия.
  4. Шаг 4. Для передачи данных подрядчику добавьте в бланк наименование и адрес этого лица и параллельно заключите с ним договор поручения обработки по части 3 статьи 6 152-ФЗ.
  5. Шаг 5. Опишите в локальном нормативном акте порядок отзыва согласия: куда работник подаёт заявление, кто регистрирует, в какой срок данные уничтожаются.
  6. Шаг 6. Заведите журнал учёта обращений субъектов. Ответ на запрос работника даётся в течение 10 рабочих дней по статье 20 152-ФЗ, продлить срок можно не более чем на 5 рабочих дней с уведомлением заявителя.

Образцы согласий и локальных актов по персональным данным

Комплект собран под задачу оператора-работодателя, начинать удобнее с правил обработки персональных данных: остальные бланки ссылаются на них.

Документ Скачать
Правила обработки персональных данных Скачать
Согласие на обработку персональных данных Скачать
Согласие на проверку службой безопасности Скачать
Приказ об утверждении локального нормативного акта Скачать
Журнал регистрации требований и отказов Скачать

Комплект документов оператора: что Роскомнадзор смотрит первым

Проверка Роскомнадзора начинается с запроса документов оператора, и только потом инспектор доходит до того, как данные хранятся фактически. Часть 1 статьи 18.1 152-ФЗ перечисляет меры, которые оператор обязан принять сам, без запроса регулятора. Перечень закрытый, и по нему удобно сверяться.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
  • Приказ о назначении ответственного за организацию обработки персональных данных с указанием конкретного лица.
  • Политика в отношении обработки персональных данных. По части 2 статьи 18.1 она публикуется в открытом доступе, для компании с сайтом это отдельная страница.
  • Локальные акты по вопросам обработки: правила обработки, положение о защите персональных данных работников, порядок доступа в помещения с носителями данных.
  • Локальный акт о предотвращении и выявлении нарушений и устранении их последствий, включая порядок реагирования на инцидент.
  • Акт оценки вреда по требованиям приказа Роскомнадзора от 27.10.2022 № 178. Приказ действует с 1 марта 2023 года по 1 марта 2029 года, акт составляет ответственный или комиссия, и регулятор вправе его запросить.
  • Документы об уничтожении данных по приказу Роскомнадзора от 28.10.2022 № 179: при автоматизированной обработке это акт об уничтожении плюс выписка из журнала регистрации событий информационной системы, оба хранятся 3 года.
  • Подтверждение ознакомления работников с законодательством о персональных данных и с локальными актами компании.

Дальше проверяется соответствие бумаг практике. Если политика обещает хранить резюме кандидатов 6 месяцев, а в почте кадровика лежат отклики трёхлетней давности, инспектор фиксирует расхождение с вашим же документом и обработку с нарушением заявленных сроков по части 1 статьи 13.11 КоАП.

Важный нюанс из практики: журнал действий в информационной системе смотрят до того, как спор начался, а не после. Система фиксирует всё подряд: дату выдачи ключа подписи, вход под чужой учётной записью, отсутствие активности работника при формально подписанном документе. В практике Добыто мы делаем такую сверку перед плановой проверкой и перед увольнениями, на которых ожидаем конфликт.

Полезно знать: приказ об увольнении и акт об ознакомлении с ним оформляются только на бумаге. Основание — статья 22.1 ТК РФ, позиция подтверждена письмом Минтруда России от 12.01.2023 № 14-6/ООГ-97, поэтому полностью безбумажного увольнения не существует.

Уведомление в Роскомнадзор: почему работодатель больше не исключение

До 1 сентября 2022 года обработка данных работников в рамках трудовых отношений входила в перечень исключений части 2 статьи 22 152-ФЗ, и уведомление не подавали. Федеральный закон от 14.07.2022 № 266-ФЗ это исключение убрал. Теперь уведомление подаёт любая компания и любой индивидуальный предприниматель с наёмными сотрудниками, если кадровый учёт ведётся хотя бы частично в электронном виде. Переходных положений закон не содержал, поэтому у большинства работодателей срок подачи уже истёк, и подавать уведомление нужно как можно быстрее.

Уведомление подаётся до начала обработки: на бумаге, через Госуслуги или электронной формой с усиленной квалифицированной подписью. Сведения об операторе, кроме мер по защите данных, открыты, и проверить своё присутствие можно через реестр операторов персональных данных на портале Роскомнадзора: запись появляется там не позднее трёх дней с даты подписания приказа о внесении. При изменении сведений, например при смене ответственного или адреса, подаётся информационное письмо не позднее 15-го числа месяца, следующего за месяцем, в котором изменения произошли.

Неисполнение обязанности уведомить Роскомнадзор о намерении обрабатывать персональные данные — это часть 10 статьи 13.11 КоАП: от 30 000 до 50 000 рублей на должностное лицо и от 100 000 до 300 000 рублей на организацию. Штраф не зависит от того, была ли утечка и жаловался ли кто-то.

Передача данных подрядчику: проверка кандидатов, КЭДО, удостоверяющий центр

Часть 3 статьи 6 152-ФЗ разрешает поручить обработку другому лицу, но связывает это двумя условиями: согласие субъекта и договор поручения. В договоре указываются перечень действий, цели обработки, обязанность соблюдать конфиденциальность и требования к защите данных. Ответственность перед работником при этом остаётся на работодателе: подрядчик отвечает перед вами, вы отвечаете перед человеком и перед регулятором.

Читайте также:  152-ФЗ о персональных данных: что требует от работодателя

В кадровых процессах поручение возникает чаще, чем кажется. Проверка кандидата аутсорсинговой службой безопасности, ведение учёта в облачном сервисе, выпуск сертификатов электронной подписи, корпоративное обучение на внешней платформе, оценка персонала методом 360 через подрядчика — каждый случай требует своего согласия с наименованием и адресом конкретного получателя. В практике Добыто чаще всего не хватает именно договора поручения: согласие работник подписал, а договор с подрядчиком оформлен как обычная услуга, без перечня действий с данными и требований к их защите.

Мария Ж, HR-эксперт с 13-летним стажем: «Кандидат обычно не знает, когда именно его проверяют, и это нормально: он подписывает согласие заранее, а сама проверка идёт без его участия. Риск возникает на стороне работодателя, когда данные уходят подрядчику без уведомления в Роскомнадзоре и без договора поручения. Запросите у своего подрядчика выписку из реестра операторов до того, как передадите ему первый файл с паспортными данными.»

Четыре этапа законной проверки кандидата: согласие, документы, открытые базы, заключение
Согласие на обработку данных стоит первым этапом: без него следующие три шага подпадают под часть 2 статьи 13.11 КоАП.

Персональные данные и коммерческая тайна: разные законы, разные последствия

Эти два режима постоянно смешивают в одном положении о защите информации, и это создаёт проблему при увольнении за разглашение. Персональные данные защищает 152-ФЗ, коммерческую тайну — Федеральный закон от 29.07.2004 № 98-ФЗ. Режим коммерческой тайны считается установленным только после выполнения мер статьи 10 98-ФЗ: утверждён перечень сведений, ограничен доступ, ведётся учёт лиц с доступом, отношения с работниками урегулированы, на носителях проставлен гриф с указанием обладателя.

Пункт 6 статьи 5 98-ФЗ прямо запрещает относить к коммерческой тайне сведения о численности и составе работников, системе оплаты труда, условиях труда, охране труда, показателях производственного травматизма и задолженности по заработной плате. Положение, которое объявляет коммерческой тайной «все сведения о персонале», в этой части недействительно.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Практический выход из путаницы даёт подпункт «в» пункта 6 части 1 статьи 81 ТК РФ: он позволяет уволить за разглашение охраняемой законом тайны, в том числе за разглашение персональных данных другого работника. Персональные данные коллеги защищаются сами по себе, без режима коммерческой тайны. А вот выгрузка клиентской базы или условий договоров сработает как основание только при выполненных мерах статьи 10 98-ФЗ и при подписанном работником обязательстве по статье 11 98-ФЗ.

КЭДО и 152-ФЗ: что добавляется при переходе на электронные документы

Перевод кадровых документов в электронный вид не создаёт нового правового режима для персональных данных, но добавляет три обязанности. Первая — оценка соответствия требованиям защиты информации: по 152-ФЗ она обязательна, но проводить её можно самостоятельно с оформлением акта оценки соответствия либо через лицензиата ФСТЭК с выдачей аттестата. Вторая — локализация: базы с данными российских граждан размещаются на территории России, это часть 5 статьи 18 152-ФЗ. Третья — согласие работника на передачу данных оператору системы, если система облачная.

Отдельно проверяются лицензии разработчика. Деятельность в области защиты информации лицензируется ФСТЭК и ФСБ, и любая система, в которой реализована хотя бы одна функция безопасности, требует лицензии на разработку средств защиты. Регуляторы вправе запретить использование продукта, и тогда компания остаётся без информационной системы вместе со всем кадровым архивом.

В Добыто мы закладываем пилотную группу перед раскаткой на всю компанию. На ней видно, по каким подразделениям согласия собраны формально, кто из работников фактически не может пользоваться системой и какие документы приходится оставлять в бумажном контуре.

Четыре технических требования к системе КЭДО: аутентификация, шифрование, подписание, хранение
Аутентификация через ЕСИА, шифрованный канал передачи данных, усиленная подпись и организованное хранение — минимум, который проверяют и по 152-ФЗ, и по статье 22.3 ТК РФ.

Лайфхак: оценку соответствия по 152-ФЗ можно провести своими силами и оформить актом оценки соответствия требованиям. Аттестация через лицензиата ФСТЭК обязательна не всем: государственным организациям и тем, у кого по закону требуются высокие уровни защищённости.

Когда требования не нужно усложнять

Избыточные требования в техническом задании стоят денег и срока внедрения, а защиту данных не усиливают. Аттестация информационной системы не нужна коммерческой компании, если по результатам обследования высокий уровень защищённости не требуется. Интеграция с мессенджерами для уведомлений добавляет точку отказа и новый канал, по которому уходят персональные данные: пуш-уведомление в мобильном приложении и SMS решают ту же задачу без этого. Возврат подписанных документов обратно в учётную систему задваивает базу с персональными данными вместо того, чтобы хранить их в одном месте.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Статья 22.2 ТК РФ требует письменного согласия каждого работника на электронное взаимодействие. Без него использовать электронные документы и подпись в отношениях с этим работником нельзя, и ведение КЭДО в таком виде признают незаконным при споре или проверке. Сверьте список подключённых к системе со списком собранных согласий: расхождение обычно находится в тех подразделениях, которые подключали последними.»

Утечка персональных данных: 24 часа и 72 часа

Часть 3.1 статьи 21 152-ФЗ задаёт два срока. В течение 24 часов с момента выявления инцидента оператор уведомляет Роскомнадзор о самом факте, о предполагаемом вреде субъектам и о должностном лице, уполномоченном на взаимодействие по этому инциденту. В течение 72 часов направляется второе уведомление — о результатах внутреннего расследования и о лицах, действия которых стали причиной инцидента. Если инцидент связан с компьютерной атакой, сведения дополнительно уходят в центр ГосСОПКА.

В кадровой службе инцидент выглядит буднично: письмо со сканами паспортов ушло не тому адресату, уволенный кадровик сохранил выгрузку из учётной системы, ноутбук с личными делами пропал в командировке. Срок в 24 часа считается не с момента, когда об этом узнал директор, а с момента выявления. Поэтому порядок реагирования и контакты ответственного должны лежать там, где их найдёт дежурный кадровик, а не в папке юриста.

Кейс из практики: спор об увольнении работника, подавшего заявление через систему КЭДО, прошёл четыре инстанции. У работодателя были и положение о КЭДО, и перечень документов, и согласие работника, и первые две инстанции он выиграл. Кассация акты отменила: в материалах не оказалось сведений о порядке идентификации работника при подписании, а подпись была выдана в день заявления об увольнении. При новом рассмотрении работник выиграл и был восстановлен. Суд оценивал описанную процедуру идентификации, а электронная форма документа сама по себе нарушением не признавалась ни в одной инстанции.

Мария Ж, судебный эксперт по трудовому праву: «Установить, что заявление сформировано в системе от имени работника, для победы в споре недостаточно. Суд отдельно смотрит, был ли у работодателя порядок идентификации и зафиксирован ли он документально. Если в вашем локальном акте порядок идентификации не описан, спор вы проиграете при технически исправной подписи.»

Цена ошибки: штрафы по статье 13.11 КоАП в 2026 году

Федеральный закон от 30.11.2024 № 420-ФЗ поднял санкции с 30 мая 2025 года и ввёл отдельные составы за утечки. С 1 января 2026 года дела по статье 13.11 КоАП рассматривают мировые судьи. Суммы ниже действуют на дату публикации.

Читайте также:  Согласие на обработку персональных данных: образец 2026
Нарушение Норма Должностное лицо Организация
Обработка без правового основания или не совместимая с целями ч. 1 50 000-100 000 ₽ 150 000-300 000 ₽
То же, повторно ч. 1.1 100 000-200 000 ₽ 300 000-500 000 ₽
Обработка без согласия там, где оно обязательно ч. 2 100 000-300 000 ₽ 300 000-700 000 ₽
Нет политики обработки данных или она недоступна ч. 3 6 000-12 000 ₽ 30 000-60 000 ₽
Не выполнено требование об уточнении или удалении данных ч. 5 8 000-20 000 ₽ 50 000-90 000 ₽
Не подано уведомление о намерении обрабатывать данные ч. 10 30 000-50 000 ₽ 100 000-300 000 ₽
Не сообщили об утечке в течение 24 часов ч. 11 400 000-800 000 ₽ 1-3 млн ₽
Утечка данных от 1 000 до 10 000 субъектов ч. 12 200 000-400 000 ₽ 3-5 млн ₽
Утечка данных более 100 000 субъектов ч. 14 400 000-600 000 ₽ 10-15 млн ₽
Повторная утечка ч. 15 1-3% выручки, от 20 до 500 млн ₽

Составы не поглощают друг друга. Неподанное уведомление даёт организации от 100 000 рублей, согласия по старому образцу — до 700 000 рублей, отсутствующая политика — ещё до 60 000 рублей, и одна проверка может закончиться всеми тремя постановлениями сразу. Сверх административной ответственности действует статья 272.1 УК РФ, введённая Федеральным законом от 30.11.2024 № 421-ФЗ: она наказывает незаконные сбор, хранение, использование и передачу компьютерной информации с персональными данными, полученной неправомерным путём.

Штрафы за нарушения кадрового учёта в 2026 году: КоАП, персональные данные, воинский учёт
Нарушения по персональным данным идут отдельным составом от статьи 5.27 КоАП, поэтому одна проверка ГИТ и одна проверка Роскомнадзора дают два независимых штрафа.

Стоимость перевода кадровых документов в электронный вид в 2026 году

Стоимость зависит от численности подключаемых сотрудников и от набора функций: подписи, шаблоны, интеграция с учётной системой, электронный архив. Электронные подписи для сотрудников входят в тариф и отдельно не покупаются.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника в месяц подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника в месяц подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников входит в тариф по мере подключения
Интеграция с 1С:ЗУП готовым модулем входит в тариф «Бизнес» один день
Кастомные шаблоны кадровых документов входит в тариф «Бизнес» по запросу

Итоговая сумма считается по численности подключённых сотрудников и выбранному тарифу; количество подписанных за месяц документов на неё не влияет. Действующие условия по каждому тарифу и состав функций опубликованы на странице тарифов Добыто КЭДО. Переход между тарифами доступен в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду.

Вторая статья расходов при внедрении лежит в кадровых документах: приведение согласий к требованиям статьи 9 152-ФЗ, сбор согласий на КЭДО по статье 22.2 ТК РФ и обновление локальных актов. Эта часть считается по трудозатратам кадровой службы и на численности подключаемых сотрудников почти не зависит.

Выводы

Работодатель отвечает по 152-ФЗ с первого нанятого человека, и объём этой ответственности задают цели обработки, а размер компании на него почти не влияет. Обработка для исполнения трудового договора идёт без согласия, любая цель за его пределами и любая передача данных наружу требуют отдельного документа по правилам, действующим с 1 сентября 2025 года. Комплект оператора из семи позиций по статье 18.1 152-ФЗ, поданное уведомление в Роскомнадзор и описанный порядок реагирования на инцидент закрывают большую часть рисков по статье 13.11 КоАП. Режим коммерческой тайны существует отдельно и требует собственных мер по 98-ФЗ.

При переводе кадровых документов в электронный вид те же требования получают техническое измерение: где размещены базы, кто выступает оператором системы, как фиксируется идентификация работника. В Добыто мы начинаем внедрение с аудита согласий и локальных актов, потому что подключить систему быстрее, чем потом доказывать инспектору правомерность обработки задним числом.

Частые вопросы

Нужно ли переоформлять согласия, собранные до 1 сентября 2025 года?

Нет. Согласия, полученные по прежним правилам, действуют до истечения указанного в них срока или до отзыва работником. Новые требования Федерального закона от 24.06.2025 № 156-ФЗ применяются к согласиям, которые собираются после 1 сентября 2025 года. Отдельно стоит проверить бланки без срока действия: формально они бессрочные, но при смене цели обработки или при появлении нового получателя данных всё равно потребуется новый документ.

Можно ли отказать кандидату, который не подписал согласие на обработку персональных данных?

Отказ в приёме на работу оформляется только по деловым качествам, статья 64 ТК РФ запрещает необоснованный отказ. При этом без согласия вы не вправе проверять кандидата по базам и передавать его данные подрядчику, а часть должностей без такой проверки не закрывается. Корректная формулировка отказа связывается с невозможностью проверить сведения, обязательные для конкретной должности, а не с самим фактом отказа подписать бланк.

Сколько хранить согласие и кадровые документы после увольнения?

Согласие хранится 3 года со дня истечения его срока или отзыва — это статья 441 Перечня, утверждённого приказом Росархива от 20.12.2019 № 236. Документы по личному составу, созданные после 1 января 2003 года, хранятся 50 лет по статье 22.1 Федерального закона от 22.10.2004 № 125-ФЗ, созданные раньше — 75 лет. Электронные кадровые документы хранятся те же сроки, что и бумажные, и требуют поддержания читаемости и проверяемости подписи весь этот период.

Что делать, если работник отозвал согласие на обработку персональных данных?

Обработку по отозванному согласию прекращают и данные уничтожают в срок не более 30 дней. Отзыв не останавливает обработку, которая идёт по другим основаниям: кадровый учёт, начисление зарплаты и отчётность продолжаются по пункту 5 части 1 статьи 6 152-ФЗ и по требованиям федеральных законов. Практически это означает, что отзыв закрывает проверку, фото на сайте, рассылки и передачу данных подрядчику, но не трудовые отношения.

Нужно ли уведомлять Роскомнадзор, если кадровый учёт ведётся только на бумаге?

Обработка персональных данных исключительно без средств автоматизации остаётся в перечне исключений части 2 статьи 22 152-ФЗ. На практике это состояние встречается редко: достаточно вести штатное расписание в таблице, отправлять ЕФС-1 через оператора отчётности или использовать 1С, чтобы обработка стала автоматизированной. Ориентироваться стоит на фактическое положение дел, а не на формулировку в положении о защите данных.

Кто отвечает за утечку, если данные хранятся у оператора облачного сервиса?

Перед работником и перед регулятором отвечает работодатель как оператор, определяющий цели обработки. Лицо, обрабатывающее данные по поручению, отвечает перед оператором в рамках договора поручения. Поэтому в договоре фиксируют обязанность подрядчика сообщать об инциденте в срок, позволяющий вам уложиться в 24 часа по части 3.1 статьи 21 152-ФЗ, и запрашивают подтверждение уничтожения данных по приказу Роскомнадзора от 28.10.2022 № 179 после окончания работ.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.